CVE-2022-31007
Privilegieneskalation vom Administrator in eLabFTW
- Veröffentlicht
- 31.05.2022
- Aktualisiert
- 23.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Privilegieneskalation vom Administrator in eLabFTW
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
eLabFTW ist ein elektronischer Laborbuch-Manager für Forschungsteams. Vor Version 4.3.0 ermöglicht eine Schwachstelle einem authentifizierten Benutzer mit Administratorrolle in einem Team, sich selbst Systemadministratorrechte innerhalb der Anwendung zuzuweisen oder ein neues Systemadministratorkonto zu erstellen. Das Problem wurde in eLabFTW Version 4.3.0 behoben. Im Kontext von eLabFTW ist ein Administrator ein Benutzerkonto mit bestimmten Rechten zur Verwaltung von Benutzern und Inhalten in seinem zugewiesenen Team bzw. seinen zugewiesenen Teams. Ein Systemadministratorkonto kann alle Konten und Teams verwalten und systemweite Einstellungen innerhalb der Anwendung bearbeiten. Die Auswirkung wird nicht als hoch eingestuft, da der Angreifer Zugriff auf ein Administratorkonto benötigt. Reguläre Benutzerkonten können dies nicht ausnutzen, um Adminrechte zu erlangen. Eine Umgehung für eines der Probleme besteht darin, Administratoren die Fähigkeit zu nehmen, Konten zu erstellen.
elabFTW < 4.1.0 - Umgehung der Kontosperrung und Brute-Force-Angriff auf den Login
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.